Splunk SOAR playbook

soar> playbook execute <name>

Ejecuta un playbook de Splunk SOAR, automatizando la respuesta a las alertas (el enriquecimiento, el bloqueo, la notificación).

Ejecútalo cuando quieras la respuesta automatizada con Splunk SOAR (antes Phantom): el playbook define la automatización (los pasos: el enriquecimiento del IOC, el bloqueo en el firewall, la creación del caso, la notificación) y la ejecución la lanza sobre la alerta (o el contenedor). Es la plataforma de SOAR de Splunk: la orquestación de la respuesta. En el SOC, Splunk SOAR es la automatización de los casos: el playbook ejecutado sobre la alerta del SIEM (la integración con Splunk ES) reduce el tiempo de respuesta — la detección automatizada hasta la acción.

No lo uses sin la plataforma: Splunk SOAR requiere el despliegue (o la nube) y las aplicaciones (los conectores) — la infraestructura y las licencias son el requisito. Y ojo: el playbook automatiza la respuesta — la lógica (los pasos, las condiciones) se diseña y se prueba antes (los playbooks sin probar generan acciones no deseadas); el alcance de la automatización (el bloqueo automático) se define con el equipo. La integración con las fuentes (los conectores de las herramientas) es la calidad del playbook.